Naar de inhoud
Avanet

Sophos Fusion Integration Credential Manager beheren

Integration Credential Manager beheert credentials voor producten van derden die Sophos Fusion (voorheen Sophos Central) in integraties gebruikt, bijvoorbeeld API-tokens of accounts voor Data Ingestion en Response Actions.

Verwar dit niet met API Credentials. Daarmee krijgt een externe applicatie toegang tot Sophos Fusion; Credential Manager bewaart juist gegevens waarmee Central een extern product benadert.

Wanneer Credential Manager passend is

Maak hier een credential aan wanneer een ondersteunde Sophos-integratie toegang tot een extern product nodig heeft en dit credentialtype in Central beschikbaar is. De manager kan credentials voor meerdere gelijksoortige integraties hergebruiken en toont status, laatste gebruik, rechten en de integratiefuncties met toegang.

Niet ieder willekeurig secrettype kan hier worden opgeslagen. Voor niet-ondersteunde integraties blijft de centrale bedrijfsbrede secret store leidend.

Rechten vooraf plannen

Leg vóór aanmaak vast:

  • extern product en doelinstantie,
  • toegestane lees- en schrijfacties,
  • Sophos-functies die toegang krijgen,
  • technische eigenaar en noodcontact,
  • vervaldatum en rotatieprocedure,
  • inactiviteitslimiet,
  • test en rollback.

Geef alleen schrijfrechten als Response Actions werkelijk nodig en ook in het externe product beperkt zijn. Een alleen-lezen telemetrie-integratie heeft geen wijzigingsrechten nodig.

Een credential aanmaken

Ga naar Global Settings > Access Control > Integration Credential Manager. Kies Add, selecteer op Type onder Credential Type een ondersteund type zoals Okta API Token en kies Next.

Vul bij Details naam en beschrijving in, kies Read of Write en selecteer onder Integrations with Access alleen de benodigde Sophos-functies, bijvoorbeeld Data Ingestion of Response Action. Stel desgewenst Inactivity limit en, wanneer dit type het ondersteunt, Expiration date in. Beoordeel rechts de beveiligingsgevolgen onder Vendor and Product documentation and disclaimer en accepteer de verklaring bewust.

Wanneer de disclaimer op Details nog niet is bevestigd, biedt Central deze bevestiging op de volgende pagina opnieuw aan. Zonder bewuste bevestiging wordt de credential niet productief vrijgegeven; deze extra dialoog vervangt de interne beoordeling van de toegang tot het externe product niet.

Voer op Credential de door het externe product vereiste waarden in, in het Okta-voorbeeld de URL en API Token. Gebruik waarden uit de eigen productconfiguratie en nooit uit een vreemd voorbeeld. Save maakt de credential aan. Controleer daarna de bedoelde integratie, status en Usage en test de werking van de integratie. Een ondersteunde integratie kan tijdens haar configuratie ook een credential met standaardrechten aanmaken; beperk die daarna verder in de manager.

Geef ook het externe account zelf Least Privilege. Een beperkte instelling in Central compenseert geen account met te ruime rechten in het externe product.

Status en gebruik bewaken

De lijstweergave toont:

  • Healthy, Partially healthy of Unhealthy,
  • een streepje en Awaiting usage als de credential nog nooit is gebruikt,
  • Last accessed, met het laatste gebruik en mogelijke waarschuwingen voor inactiviteit,
  • Used by, met integratiefuncties die de credential kunnen gebruiken,
  • het Credential type,
  • waarschuwingen vóór opschorting of purge.

Een groene status bewijst alleen technisch gebruik, niet volledige gegevenslevering of correcte zakelijke werking. Controleer testevent, tijdstip en resultaat in het doelsysteem.

De detailpagina toont ook Vendor, Vendor Identifier, Permissions en Integration Access. Onder Usage staan het aantal requests en het tijdstip van de laatste request. Logs bevat alleen de 250 recentste events en kan op status, integratietype en periode worden gefilterd. Neem relevante fouten daarom vóór overschrijving op in de operationele monitoring of een supportcase wanneer langere traceerbaarheid nodig is.

Een credential wijzigen, opschorten of verwijderen

Open onder Global Settings > Access Control > Integration Credential Manager de credentialnaam en kies Actions > Edit. Central toont dezelfde configuratiepagina’s als bij het aanmaken. Op Details kunnen naam, beschrijving, rechten, integratietoegang, inactiviteitslimiet en eventueel de vervaldatum worden gewijzigd; op Credential worden de eigenlijke externe waarden vervangen. Controleer na het opslaan status, Usage en werking. Used by en Integration Access tonen integratiefuncties, maar vervangen niet de eigen inventaris van concrete integratie-instanties die vóór een wijziging moeten worden gecontroleerd.

Selecteer voor een handmatige blokkering de credential, kies Actions > Suspend en bevestig de gebruikswaarschuwing opnieuw. Dit is zinvol bij een vermoedelijke compromittering of gecontroleerde foutanalyse, maar stopt data- en responsegebruik van alle afhankelijke integraties. Actions > Unsuspend activeert de credential opnieuw en zet de inactiviteitsperiode terug naar zes maanden of de ingestelde waarde.

Migreer vóór Actions > Delete alle afhankelijkheden en bevestig daarna pas de waarschuwing. Verwijderen in Central trekt het externe account of token niet automatisch in; verwijder of roteer de toegang ook in het externe product.

Inactiviteit, opschorting en purge

Standaard wordt een credential na zes maanden of 180 dagen inactiviteit opgeschort en na één jaar definitief gepurged. Onder Actions > Edit > Inactivity limit kan bijvoorbeeld opschorting na één jaar en een purge na twee jaar worden gekozen. Een wijziging start de nieuwe periode direct en verwijdert bestaande waarschuwingen.

Controleer vóór verlenging van de inactiviteitslimiet of de integratie nog nodig is. Een zelden gebruikte noodactie vereist een gedocumenteerde functietest en niet eenvoudigweg een onbeperkt secret.

Central waarschuwt 90 dagen vóór opschorting en 90, 60, 30 en 7 dagen vóór purge. Hiervoor moeten e-mailalertregels voor Credential Manager zijn ingesteld. Een Super Admin opent Global Settings > Platform > Notification Settings > Configure Email Alerts en controleert ontvangers, frequentie en alerttypen. De eerste Custom Rule schakelt bestaande ontvangerinstellingen uit; neem benodigde beheerders en distributielijsten daarom expliciet in een passende regel op.

Met Actions > Reset inactivity limit wordt de resterende inactiviteitsperiode teruggezet naar zes maanden of de geconfigureerde waarde. Actions > Unsuspend activeert een opgeschorte credential opnieuw en start dezelfde periode opnieuw. Controleer vooraf het externe secret, de rechten en alle afhankelijke integraties; Unsuspend repareert geen verlopen of ingetrokken token.

Een handmatige opschorting stopt de gegevensoverdracht van alle gebruikende integraties. Een purge of verwijdering kan meerdere integraties blijvend onderbreken wanneer de credential wordt hergebruikt.

Credentialwaarden gecontroleerd vervangen

Credential Manager roteert het secret in het externe product niet zelf. Als de leverancier vervanging ondersteunt, coördineer dan diens gedocumenteerde procedure met de Central-update in een onderhoudsvenster:

  1. Noteer concrete integratie-instanties, Used by, Integration Access en laatste gebruik.
  2. Bereid volgens de leveranciersdocumentatie een vervangende waarde voor.
  3. Werk de credential in Central bij via Actions > Edit.
  4. Controleer status, Usage en de betrokken integratiefuncties.
  5. Trek de oude waarde pas na succesvolle controle en volgens de leveranciersprocedure in.
  6. Controleer audit- en integratielogs.

Alleen het externe product bepaalt of oude en nieuwe waarden mogen overlappen. Is dat niet gedocumenteerd, beloof dan geen naadloze wissel maar plan en bewaak een mogelijke onderbreking.

Veelvoorkomende problemen

Status blijft Awaiting usage

De credential is niet aan een actieve integratie gekoppeld, de integratie draaide nog niet of gebruikt een andere set. Controleer toewijzing en testevent.

Credential is healthy, maar gegevens ontbreken

Controleer periode, bron, integratie, filters en externe rechten. Health bevestigt geen verwacht volume.

Een wijziging onderbreekt meerdere integraties

De credential wordt hergebruikt. Used by geeft een eerste indruk van de impact; identificeer daarnaast alle concrete instanties in de eigen inventaris en test ze samen.

Delete waarschuwt voor mogelijk gebruik

Negeer de waarschuwing niet. Migreer of verwijder elke gekoppelde integratie eerst.

Veelgestelde vragen

Is Integration Credential Manager een algemene wachtwoordkluis?

Nee. Alleen een beperkte set credentialtypen voor Sophos-integraties wordt ondersteund. Andere secrets horen in de bedrijfsbrede secret store.

Wat is het verschil met API Credentials?

API Credentials geven een applicatie toegang tot Sophos Fusion. Integration Credential Manager bewaart credentials waarmee Central een extern product benadert. Zie Sophos Central API-credentials veilig beheren.

Kan één credential meerdere integraties bedienen?

Ja, als het type dit ondersteunt. Dat vermindert het aantal secrets maar vergroot de impact van een wijziging of verwijdering. Documenteer elke afhankelijkheid.